Integration mit SAP User Management (UM) konfigurieren
Voraussetzungen
Bevor Sie ein SAP User Management (UM) Orchestrated System installieren und konfigurieren, sollten Sie die folgenden Voraussetzungen und Aufgaben berücksichtigen.
Bescheinigung
- Prüfen Sie, ob Ihr SAP User Management-(UM-)System für Oracle Access Governance zertifiziert ist. Details zu den unterstützten Versionen finden Sie unter Components Certified for Integration with Oracle Access Governance.
Servicebenutzeraccount erstellen
Für Oracle Access Governance ist ein Benutzerkonto erforderlich, UM während des Servicebetriebs auf das SAP User Management-(UM-)System zuzugreifen. Je nach verwendetem System können Sie den Benutzer in Ihrem verwalteten System erstellen und dem Benutzer bestimmte Gruppen, Rollen, Parameter und Profile zuweisen.
Erstellen eines Service-Benutzerkontos für orchestrierte Systemvorgänge in SAP User Management (UM)
So erstellen Sie das SAP User Management (UM)-Benutzerkonto für Vorgänge:
- Erstellen Sie einen CPIC-Benutzer mit dem Profil
S_IDOC_ALL. - Fügen Sie die folgenden Autorisierungen zusammen mit den entsprechenden Standardparameterwerten hinzu:
- S_RFC
- S_TABU_DIS
- S_TABU_NAM
- S_USER_AGR
- S_BENUTZER_AUT
- S_USER_GRP
- S_USER_PRO
- S_USER_SAS
- S_USER_SYS
- Ändern Sie die Parameterwerte wie folgt:
Für S_RFC
- GESETZ:
16 - RFC_NAME:
* - RFC_TYPE:
FUGR
Für S_TABU_DIS
- GESETZ:
03,02 - DICBERCLS:
SUSR,*
Für S_TABU_NAM
- GESETZ:
03,02 - TABELLE:
USH*,USR*,USZ*,AGR_TEXTS
Für S_USER_AGR
- GESETZ:
03,22,02 - ACT_GROUP:
*
Für S_USER_AUT
- GESETZ:
03 - AUTORISIERUNG:
* - OBJEKT:
*
Für S_USER_GRP
- GESETZ:
01,02,03,05,06,08,22,78,PP - KLASSE:
*
Für S_USER_PRO
- GESETZ:
03,22 - PROFIL:
*
Für S_USER_SAS
- GESETZ:
01,06,22 - ACT_GROUP:
* - KLASSE:
* - PROFIL:
* - SUBSYSTEM:
*
Für S_USER_SYS
- GESETZ:
78 - SUBSYSTEM:
*
- GESETZ:
Konfigurieren
Sie können eine Verbindung zwischen SAP User Management (UM) und Oracle Access Governance herstellen, indem Sie Verbindungsdetails eingeben. Verwenden Sie dazu die in der Oracle Access Governance-Konsole verfügbare orchestrierte Systemfunktionalität.
Zur Seite "Orchestrierte Systeme" navigieren
Auf der Seite "Orchestrierte Systeme" der Oracle Access Governance-Konsole können Sie die Konfiguration des orchestrierten Systems starten.
System auswählen
Im Schritt System auswählen des Workflows können Sie angeben, welchen Systemtyp Sie in Oracle Access Governance integrieren möchten.
Mit dem Feld Suchen können Sie das erforderliche System nach Namen suchen.
- Wählen Sie SAP User Management (UM) aus.
- Klicken Sie auf Weiter.
Details hinzufügen
Fügen Sie Details wie Name, Beschreibung und Konfigurationsmodus hinzu.
- Geben Sie im Feld Name einen Namen für das System ein, mit dem Sie eine Verbindung herstellen möchten.
- Geben Sie eine Beschreibung für das System in das Feld Beschreibung ein.
- Entscheiden Sie, ob dieses orchestrierte System eine zuverlässige Quelle ist und ob Oracle Access Governance Berechtigungen verwalten kann, indem Sie die folgenden Kontrollkästchen aktivieren.
-
Das ist die autoritative Quelle für meine Identitäten
Wählen Sie unter folgenden Optionen:
- Quelle der Identitäten und ihrer Attribute: Das System fungiert als Quellidentitäten und zugehörige Attribute. Mit dieser Option werden neue Identitäten erstellt.
- Nur Quelle von Identitätsattributen: Das System nimmt zusätzliche Details zu Identitätsattributen auf und gilt für vorhandene Identitäten. Mit dieser Option werden keine neuen Identitätsdatensätze aufgenommen oder erstellt.
- Ich möchte Berechtigungen für dieses System verwalten
-
Das ist die autoritative Quelle für meine Identitäten
- Wählen Sie Weiter.
Mit dem orchestrierten SAP User Management-(UM-)System können Sie Gruppen in SAP User Management (UM) mit der Option Ich möchte Identitäts-Collections für dieses orchestrierte System verwalten verwalten. Wenn dieses Kontrollkästchen aktiviert ist, können Sie SAP User Management-(UM-)Gruppen in Oracle Access Governance verwalten. Alle an SAP User Management-(UM-)Gruppen vorgenommenen Änderungen werden zwischen Oracle Access Governance und dem orchestrierten System abgestimmt. Ebenso werden alle Änderungen in SAP User Management (UM) in Oracle Access Governance übernommen.
Eigentümer hinzufügen
Fügen Sie primäre und zusätzliche Verantwortliche zu Ihrem orchestrierten System hinzu, damit diese Ressourcen verwalten können.
Wenn Sie das erste orchestrierte System für Ihre Serviceinstanz einrichten, können Sie Eigentümer erst zuweisen, nachdem Sie die Identitäten im Abschnitt Identitäten verwalten aktiviert haben.
- Wählen Sie im Feld Wer ist der primäre Eigentümer? einen aktiven Oracle Access Governance-Benutzer als primären Eigentümer aus.
- Wählen Sie einen oder mehrere zusätzliche Eigentümer in der Liste Wer ist Eigentümer? aus. Sie können bis zu 20 zusätzliche Eigentümer für die Ressource hinzufügen.
Accounteinstellungen
Gliederungsdetails zur Verwaltung von Accounteinstellungen beim Einrichten des orchestrierten Systems, einschließlich Benachrichtigungseinstellungen und Standardaktionen, wenn eine Identität in Ihre Organisation verschoben oder verlässt.
- Wenn eine Berechtigung angefordert wird und das Konto noch nicht vorhanden ist, wählen Sie diese Option aus, um neue Konten zu erstellen. Diese Option ist standardmäßig aktiviert. Wenn diese Option ausgewählt ist, erstellt Oracle Access Governance einen Account, wenn kein Account vorhanden ist, wenn eine Berechtigung angefordert wird. Wenn Sie diese Option deaktivieren, werden Berechtigungen nur für vorhandene Konten im orchestrierten System bereitgestellt. Wenn kein Account vorhanden ist, verläuft der Provisioning-Vorgang nicht erfolgreich.
- Wählen Sie die Empfänger für Benachrichtigungs-E-Mails aus, wenn ein Account erstellt wird. Der Standardempfänger ist Benutzer. Wenn keine Empfänger ausgewählt sind, werden keine Benachrichtigungen gesendet, wenn Accounts erstellt werden.
- Benutzer
- Benutzermanager
- Vorhandene Accounts konfigurierenHinweis
Sie können diese Konfigurationen nur festlegen, wenn dies vom Systemadministrator zulässig ist. Wenn die Einstellungen für die globale Accountbeendigung aktiviert sind, können Anwendungsadministratoren die Einstellungen für die Accountbeendigung nicht auf der orchestrierten Systemebene verwalten.- Wählen Sie aus, was mit Konten zu tun ist, wenn die vorzeitige Beendigung beginnt: Wählen Sie die Aktion aus, die ausgeführt werden soll, wenn eine vorzeitige Beendigung beginnt. Dies geschieht, wenn Sie Identitätszugriffe vor dem offiziellen Austrittsdatum widerrufen müssen.
- Löschen: Löscht alle Accounts und Berechtigungen, die von Oracle Access Governance verwaltet werden.Hinweis
Wenn ein bestimmtes orchestriertes System die Aktion nicht unterstützt, wird keine Aktion ausgeführt. - Deaktivieren: Deaktiviert alle Konten und deaktiviert Berechtigungen, die von Oracle Access Governance verwaltet werden.
- Berechtigungen für deaktivierte Konten löschen: Um einen Restzugriff von Null sicherzustellen, wählen Sie diese Option aus, um direkt zugewiesene Berechtigungen und Policy-berechtigte Berechtigungen bei der Kontodeaktivierung zu löschen.
- Keine Aktion: Wenn eine Identität von Oracle Access Governance zur vorzeitigen Beendigung gekennzeichnet wird, wird keine Aktion ausgeführt.
- Löschen: Löscht alle Accounts und Berechtigungen, die von Oracle Access Governance verwaltet werden.
- Wählen Sie aus, was mit Konten am Austrittsdatum zu tun ist: Wählen Sie die Aktion aus, die während des offiziellen Austritts ausgeführt werden soll. Dies geschieht, wenn Sie Identitätszugriffe am offiziellen Austrittsdatum widerrufen müssen.
- Löschen: Löscht alle Accounts und Berechtigungen, die von Oracle Access Governance verwaltet werden.Hinweis
Wenn ein bestimmtes orchestriertes System die Aktion Löschen nicht unterstützt, wird keine Aktion ausgeführt. - Deaktivieren: Deaktiviert alle Konten und deaktiviert Berechtigungen, die von Oracle Access Governance verwaltet werden.
- Berechtigungen für deaktivierte Konten löschen: Um einen Restzugriff von Null sicherzustellen, wählen Sie diese Option aus, um direkt zugewiesene Berechtigungen und Policy-berechtigte Berechtigungen bei der Kontodeaktivierung zu löschen.
Hinweis
Wenn ein bestimmtes orchestriertes System die Aktion Deaktivieren nicht unterstützt, wird der Account gelöscht. - Keine Aktion: Für Accounts und Berechtigungen von Oracle Access Governance wird keine Aktion ausgeführt.
- Löschen: Löscht alle Accounts und Berechtigungen, die von Oracle Access Governance verwaltet werden.
- Wählen Sie aus, was mit Konten zu tun ist, wenn die vorzeitige Beendigung beginnt: Wählen Sie die Aktion aus, die ausgeführt werden soll, wenn eine vorzeitige Beendigung beginnt. Dies geschieht, wenn Sie Identitätszugriffe vor dem offiziellen Austrittsdatum widerrufen müssen.
- Wenn eine Identität Ihr Unternehmen verlässt, müssen Sie den Zugriff auf ihre Accounts entfernen. Hinweis
Sie können diese Konfigurationen nur festlegen, wenn dies von Ihrem Systemadministrator zulässig ist. Wenn die globalen Einstellungen für die Kontobeendigung aktiviert sind, können Anwendungsadministratoren die Einstellungen für die Kontobeendigung nicht auf der orchestrierten Systemebene verwalten.Wählen Sie eine der folgenden Aktionen für den Account aus:
- Löschen: Löschen Sie alle Accounts und Berechtigungen, die von Oracle Access Governance verwaltet werden.
- Deaktivieren: Deaktivieren Sie alle Accounts, und markieren Sie Berechtigungen als inaktiv.
- Berechtigungen für deaktivierte Konten löschen: Löschen Sie direkt zugewiesene und durch Richtlinien erteilte Berechtigungen bei der Kontodeaktivierung, um einen verbleibenden Zugriff zu verhindern.
- Keine Aktion: Keine Aktion ausführen, wenn eine Identität die Organisation verlässt.
Hinweis
Diese Aktionen sind nur verfügbar, wenn sie vom orchestrierten Systemtyp unterstützt werden. Beispiel: Wenn Löschen nicht unterstützt wird, werden nur die Optionen Deaktivieren und Keine Aktion angezeigt. - Wenn alle Berechtigungen für einen Account entfernt werden, z.B. wenn eine Identität zwischen Abteilungen verschoben wird, müssen Sie möglicherweise entscheiden, was mit dem Account zu tun ist. Wählen Sie eine der folgenden Aktionen aus, sofern dies vom orchestrierten Systemtyp unterstützt wird:
- Löschen
- Deaktivieren
- Keine Aktion
- Accounts verwalten, die nicht von Access Governance erstellt wurden: Wählen Sie diese Option aus, um Accounts zu verwalten, die direkt im orchestrierten System erstellt werden. Damit können Sie vorhandene Accounts abstimmen und über Oracle Access Governance verwalten.
Wenn Sie das System nicht als verwaltetes System konfigurieren, wird dieser Schritt im Workflow angezeigt, ist jedoch nicht aktiviert. In diesem Fall fahren Sie direkt mit dem Schritt Integrationseinstellungen des Workflows fort.
Wenn Ihr orchestriertes System eine dynamische Schema-Discovery erfordert, wie bei den generischen Integrationen für REST- und Datenbankanwendungstabellen, kann beim Erstellen des orchestrierten Systems nur das Benachrichtigungs-E-Mail-Ziel (Benutzer, Benutzer) festgelegt werden. Sie können die Deaktivierungs-/Löschregeln für Mover und Abgänger nicht festlegen. Dazu müssen Sie das orchestrierte System erstellen und dann die Accounteinstellungen aktualisieren, wie unter Einstellungen für orchestrierte Systemaccounts konfigurieren beschrieben.
Integrationseinstellungen
Geben Sie Details zur Verbindung zu Ihrem SAP User Management (UM)-System ein.
-
Geben Sie im Schritt Integrationseinstellungen des Workflows die erforderlichen Details ein, damit Oracle Access Governance eine Verbindung zu Ihrem SAP User Management-(UM-)System herstellen kann.
Integrationseinstellungen Parametername Obligatorisch? Beschreibung Was ist der SAP-Host? Ja Der Hostname oder die IP-Adresse für das Verzeichnis, das Sie in Oracle Access Governance integrieren möchten, z.B. example.com, 172.20.55.120.Was ist der SAP-Client? Ja Der Wert der SAP User Management-(UM-)Clienteinstellung. Beispiel: 800.Was ist SAP Master System? Ja Geben Sie den RFC-Zielwert ein, der zur Identifizierung des SAP User Management-(UM-)Systems verwendet wird. Dieser Wert muss mit dem Namen des logischen Systems identisch sein. Beispielwert:
OH2CLNT800Der Mastersystemwert ist eine Kombination aus
<SYSTEM_ID>CLNT<CLIENT_NUM>.Im vorherigen Beispielwert ist
OH2die System-ID des verwalteten Systems und800die Clientnummer.Was ist die SAP-Instanznummer? Ja Es handelt sich UM eine zweistellige Kennung, die einer SAP User Management-(UM-)Instanz während der Installation zugewiesen wird. Beispiel:
00.Was ist das Ziel, das für die Interaktion mit dem SAP-System verwendet wird? Ja Geben Sie einen eindeutigen Wert ein, UM eine Verbindung mit dem SAP User Management (UM)-System herzustellen. Beispiel:
dest123.Wie lautet der Benutzername für die Anmeldung bei SAP? Ja Geben Sie den Benutzernamen des SAP User Management (UM)-Systems ein. Wie lautet das Kennwort des Benutzers für die Anmeldung bei SAP? Ja Geben Sie das Kennwort für das SAP User Management (UM)-System ein. Kennwort bestätigen Ja Bestätigen Sie das Kennwort. Was ist der Dummykennwortwert? Ja Geben Sie das Dummy-Kennwort ein, das das verwaltete System bei einem Provisioning-Vorgang "Benutzer erstellen" verwenden soll. Das verwaltete System legt zuerst das Kennwort als diesen Wert fest und ändert es dann in das im Prozessformular angegebene Kennwort. Kennwort bestätigen Ja Bestätigen Sie das Kennwort. Was ist die SAP-Routerzeichenfolge? Nein Verwenden Sie diesen Parameter für ein System, das durch eine Firewall geschützt ist. Welche Rollentypen sollen abgeglichen werden? Ja Wählen Sie den Rollentyp aus, der aus dem SAP User Management-(UM-)System abgestimmt werden soll. - Beide: Ruft sowohl einzelne als auch zusammengesetzte Rollen aus dem Ziel ab.
- Einzelne Rollen: Ruft nur einzelne Rollen aus dem Zielsystem ab.
- Zusammengesetzte Rollen: Ruft nur zusammengesetzte Rollen aus dem Ziel ab.
Benutzerdefinierte JAR-Details Ja Geben Sie die Details der Datei sapjco3.jar im Format < JAR NAME>::<JAR CHECKSUM> an - Klicken Sie auf Hinzufügen, um das orchestrierte System zu erstellen.
Beenden
Beenden Sie die Konfiguration des orchestrierten Systems, indem Sie Details darüber angeben, ob weitere Anpassungen vorgenommen werden sollen, oder einen Dataload aktivieren und ausführen.
Der letzte Schritt des Workflows ist Fertigstellen.
Im Schritt Fertigstellen des Workflows werden Sie aufgefordert, den Agent herunterzuladen, mit dem Sie eine Schnittstelle zwischen Oracle Access Governance und SAP User Management (UM) herstellen. Wählen Sie den Link Herunterladen aus, um die ZIP-Datei des Agent in die Umgebung herunterzuladen, in der der dieser ausgeführt werden soll.
Befolgen Sie nach dem Herunterladen des Agent die Anweisungen im Artikel Agent-Administration.
Konfiguration vor dem Start für Agent-Initialisierung
Stellen Sie vor dem Starten des Agent sicher, dass Sie die benutzerdefinierte JAR zum Agent hinzugefügt und die folgenden Konfigurationen in den Dateien config.json und config.properties abgeschlossen haben:
So fügen Sie benutzerdefinierte JAR-Dateien hinzu:
- Navigieren Sie zum benutzerdefinierten JAR-Ordner.
<AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/customJars - Fügen Sie die JAR-Datei SAPJco hinzu.
Für config.json:
- Navigieren Sie zum Standardspeicherort der Datei config.json.
<AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/conf/config.json - Aktualisieren Sie die folgende Eigenschaft:
"numberOfOperationsWorkerThread": 1,
Für config.properties:
- Navigieren Sie zum Standardspeicherort der Datei config.properties.
<AGENT_HOME>/<PERSISTENT_VOLUME_LOCATION>/data/conf/config.properties - Aktualisieren Sie die folgende Eigenschaft:
idoConfig.numberOfOperationsWorkerThread=1
Nachdem Sie die Konfigurationsdateien aktualisiert haben, können Sie den Agent starten.
- Anpassen und dann das System für Dataloads aktivieren
- Aktivieren und die Dataload mit den bereitgestellten Standardwerten vorbereiten
Nach Konfiguration
Einem SAP User Management (UM)-System sind keine Schritte nach der Konfiguration zugeordnet.
die Option Serviceadministration → Orchestrierte Systeme aus.